Aller au contenu
Développeur Full Stack
, ,

FreePBX : injection de commande via le générateur de documentation API

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans FreePBX, un utilisateur authentifié autorisé à accéder au module API peut provoquer l’exécution de commandes shell via le générateur de documentation, car le paramètre `host` n’est pas validé ou échappé. Les installations antérieures à 17.0.9 sont concernées ; mettre à jour vers 17.0.9.

GraphQL
IdentifiantCVE-2026-75600
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif17.0.9

Source : NVD — CVE-2026-75600

Analyse technique

Le générateur de documentation construit une commande shell à partir d’un paramètre `host` fourni par l’utilisateur. La validation du jeton OAuth ne protège pas contre l’injection de commande via ce paramètre.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-09-28T18:17:24.440Z, soit 2026-09-28T20:17:24.440+02:00, dans la période demandée.
ImpactExécution arbitraire de commandes avec les privilèges du service web/PBX, généralement l’utilisateur asterisk.
Versions affectéesFreePBX 17 antérieur à 17.0.9
Version corrigée17.0.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-09-28T20:17:24.440+02:00

Détection / vérification

Vérifier la version du module API FreePBX 17 et limiter l’accès à son interface GraphQL/API aux utilisateurs autorisés.

Action recommandée

Mettre à jour FreePBX 17 vers 17.0.9 ou une version ultérieure corrigée et restreindre l’accès au module API aux seuls utilisateurs qui en ont besoin.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :